Cloud Logging utilizza container chiamati bucket di log per archiviare e organizzare i dati dei log. Comprendere il funzionamento dei bucket di log creati dal sistema e definiti dall'utente ti aiuta a configurare la conservazione dei dati, le posizioni di archiviazione regionali, le chiavi di crittografia e i controlli dell'accesso di Identity and Access Management (IAM). Per le organizzazioni e le cartelle, puoi anche utilizzare le policy dell'organizzazione e le impostazioni predefinite delle risorse per Cloud Logging per applicare i requisiti di località e crittografia per i nuovi bucket di log.
Informazioni sui bucket di log
Cloud Logging cripta i contenuti dei clienti archiviati a riposo. I dati archiviati nei bucket di log da Logging vengono criptati utilizzando chiavi di crittografia delle chiavi, un processo noto come crittografia envelope. L'accesso ai dati di logging richiede l'accesso a queste chiavi di crittografia delle chiavi.
I bucket log sono risorse regionali con una posizione fissa e vengono criptati con una chiave di crittografia gestita dal cliente (CMEK) o con una Google Cloud-powered encryption key. Una volta creato un bucket di log, non puoi modificarne la posizione o la modalità di gestione della chiave di crittografia. Cloud de Confiance by S3NS gestisce l'infrastruttura in modo che i dati di log siano disponibili in modo ridondante nelle zone all'interno di quella regione.
La tua organizzazione potrebbe avere requisiti di conformità, normativi o di sicurezza che regolano la posizione dei bucket dei log e se utilizzano CMEK. Per applicare questi requisiti a un'organizzazione o una cartella, consulta Supporto per organizzazioni e cartelle.
Il periodo di conservazione dei dati archiviati in un bucket di log dipende dal tipo di bucket di log. Il periodo di conservazione per il bucket di log _Required è fisso,
mentre puoi configurare la conservazione personalizzata per il bucket di log _Default e per
i bucket di log definiti dall'utente.
Puoi creare visualizzazioni log in un bucket di log.
Una visualizzazione log fornisce l'accesso solo a un sottoinsieme dei dati di log archiviati in un bucket di log. Per ogni bucket di log, Cloud Logging crea automaticamente la visualizzazione _AllLogs che fornisce l'accesso a ogni voce di log nel bucket di log.
Controlli l'accesso a una visualizzazione log utilizzando
IAM.
Per eseguire query e visualizzare i dati di log, utilizza la pagina Esplora log. Questa pagina ti aiuta a risolvere i problemi e analizzare le prestazioni dei tuoi servizi e delle tue applicazioni. Puoi visualizzare singole voci di log e filtrare i dati di log. Questa interfaccia ha un'impostazione dell'ambito, che ti consente di cercare i dati di log per progetto, bucket di log o visualizzazione log.
Per saperne di più, consulta Eseguire query e visualizzare le voci di log.
Bucket di log creati dal sistema
Quando il sistema crea un progetto, un account di fatturazione, una cartella o un'organizzazione Cloud de Confiance , Logging crea due bucket di log, uno denominato _Required e l'altro denominato _Default:
Posizione: Cloud Logging seleziona la posizione di questi bucket, a meno che non siano configurate le impostazioni delle risorse predefinite per Cloud Logging. Non puoi modificare la posizione dopo la creazione dei bucket.
Crittografia: questi bucket utilizzano Google Cloud-powered encryption keys a meno che le impostazioni predefinite delle risorse per Cloud Logging non specifichino una CMEK. Non puoi modificare questa configurazione dopo la creazione dei bucket.
Non puoi eliminare i bucket di log creati dal sistema.
_Required bucket di log
Il bucket di log _Required archivia le voci di log necessarie per la conformità
o per scopi di controllo. Per questo motivo, non puoi eliminare questo bucket di log e non puoi modificare le voci di log archiviate.
Le voci di log in questo bucket di log vengono conservate per 400 giorni; non puoi modificare questo periodo di conservazione.
Le voci di log archiviate nel bucket di log _Required per una risorsa
hanno origine anche in quella risorsa. ovvero il bucket di log _Required in un progetto Cloud de Confiance può archiviare solo le voci di log provenienti da quel progetto.
Il bucket di log _Required archivia i seguenti tipi di voci di log:
- Audit log delle attività di amministrazione
- Audit log degli eventi di sistema
- Audit log amministrativi di Google Workspace
- Log di controllo di Groups Enterprise
- Audit log di accesso
_Default bucket di log
Il bucket di log _Default archivia le voci di log che non vengono archiviate automaticamente
nel bucket di log _Required. Poiché il bucket di log _Default è
stato creato dal sistema, non puoi eliminarlo. Tuttavia, puoi
modificare le voci di log archiviate in questo bucket di log.
Cloud Logging conserva le voci di log nel bucket _Default per 30 giorni, a meno che tu non configuri la conservazione personalizzata per il bucket.
Ad esempio, questo bucket di log archivia i seguenti tipi di voci di log:
- Audit log degli accessi ai dati
- Audit log negati da criteri
- Log generati da applicazioni e Cloud de Confiance by S3NS servizi
Bucket di log definiti dall'utente
Puoi creare bucket di log definiti dall'utente in qualsiasi progettoCloud de Confiance . Quando crei un bucket di log definito dall'utente, selezioni la posizione e imposti il periodo di conservazione dei dati. Puoi fornire una CMEK.
Puoi modificare ed eliminare i bucket di log definiti dall'utente. Per proteggerti dall'eliminazione di un bucket di log che archivia voci di log che rientrano nel periodo di conservazione, puoi bloccare il bucket di log per impedire gli aggiornamenti.
Supporto per organizzazioni e cartelle
Per aiutare la tua organizzazione a soddisfare le esigenze di conformità e normative, Logging supporta sia le impostazioni predefinite delle risorse sia le norme dell'organizzazione:
Impostazioni predefinite delle risorse: per le organizzazioni e le cartelle, le impostazioni predefinite delle risorse per Cloud Logging controllano la posizione dei nuovi bucket di log creati dal sistema. Ti consentono inoltre di specificare una CMEK, che si applica sia ai nuovi bucket di log creati dal sistema sia ai bucket di log definiti dall'utente.
Policy dell'organizzazione: una policy dell'organizzazione può limitare la posizione dei nuovi bucket di log definiti dall'utente. La registrazione supporta i criteri dell'organizzazione che specificano le regioni in cui è possibile o non è possibile creare bucket di log.
Controllare l'accesso a un bucket di log
I ruoli e le autorizzazioni IAM controllano l'accesso ai dati dei log. Ad esempio, puoi eseguire tutte le seguenti operazioni:
- Concedi l'accesso in lettura e modifica a un bucket di log.
- Concedi l'accesso in modifica a un bucket di log in base all'iscrizione al gruppo utilizzando i tag.
- Controlla l'accesso a campi specifici in una voce di log configurando l'accesso a livello di campo in un bucket di log.
Concedi l'accesso a un sottoinsieme di voci di log in un bucket di log creando una visualizzazione dei log in quel bucket di log.
Ogni bucket di log ha una visualizzazione di log predefinita, che in genere include ogni voce di log nel bucket di log. Per il bucket di log
_Default, la visualizzazione log predefinita esclude le voci degli audit log di accesso ai dati.
Per concedere a un utente le autorizzazioni necessarie per visualizzare e analizzare le voci di log, in genere concedi uno dei seguenti ruoli IAM:
Ruolo Logs Viewer (
roles/logging.viewer): concede l'accesso a tutte le voci di log nel bucket_Requirede alla visualizzazione dei log predefinita nel bucket_Default.Ruolo Visualizzatore log privati (
roles/logging.privateLogViewer): concede l'accesso a tutti i log nei bucket_Requirede_Default, inclusi gli audit log di accesso ai dati.
Se crei bucket di log o visualizzazioni di log definiti dall'utente nei bucket di log, sono necessarie autorizzazioni aggiuntive. Per saperne di più sui ruoli, consulta Controllo dell'accesso con IAM.
Elenco delle regioni supportate
I bucket di log sono risorse regionali. L'infrastruttura che archivia,
indicizza e cerca le voci di log si trova in una posizione geografica
specifica. Ad eccezione dei bucket di log nelle regioni global, eu o us, Cloud de Confiance by S3NS gestisce l'infrastruttura in modo che i dati di log siano disponibili in modo ridondante nelle zone all'interno della regione del bucket di log.
Le seguenti regioni sono supportate da Cloud Logging:
| Nome regione | Descrizione della regione |
|---|---|
u-france-east1 |
Francia |
global |
Log archiviati in qualsiasi data center che si trova in una regione supportata. I log potrebbero essere spostati in data center diversi. Nessuna garanzia di ridondanza aggiuntiva. Se vuoi scegliere la posizione di archiviazione per i dati di log, utilizza un bucket di log regionale. |